Noticias 25/9/2026

MacSync Malware Leverages iCloud Calendars

Resumen:
Una nueva variante del malware MacSync, dirigido a sistemas macOS, ahora utiliza eventos de calendarios públicos de iCloud para distribuir nuevas cargas útiles nativas. Esta técnica representa un método innovador de los atacantes para eludir defensas, aprovechando servicios legítimos en la nube para el comando y control, lo que subraya la necesidad de monitorear usos inusuales de plataformas comunes.

Leer el artículo completo

OnePlus Flaws Allow App Root

Resumen:
Se han descubierto vulnerabilidades sin parchear en el software OxygenOS de OnePlus que permiten que aplicaciones maliciosas instaladas obtengan acceso root completo a un dispositivo Android, como el OnePlus 15, sin requerir permisos especiales del usuario. Estas fallas, que también afectan a otros dispositivos OnePlus y OPPO, demuestran cómo la concatenación de defectos de software puede eludir los mecanismos de seguridad estándar.

Leer el artículo completo

AI, Vulnerabilidades y Ataques Comunes

Resumen:
Este artículo destaca cómo las ciberamenazas actuales se disfrazan de elementos cotidianos y de confianza, como actualizaciones o herramientas de IA. Subraya riesgos como el envenenamiento de búsquedas por IA, la fuga de datos (repositorios) a través de herramientas de codificación basadas en IA, y la ejecución de código con un solo clic. También enfatiza cómo los atacantes explotan rutas de confianza, resucitan vulnerabilidades antiguas y aprovechan fallos en herramientas de IA, a menudo sin necesidad de exploits complejos.

Leer el artículo completo

Placeholder Domain Now Serves Malware

Resumen:
El artículo revela que el dominio «third-party[.]com», que se ha utilizado comúnmente como un marcador de posición genérico en documentación técnica, ahora está sirviendo contenido malicioso. Específicamente, se ha observado que distribuye una «ClickFix lure» a los navegadores de Windows, mientras que a otros usuarios les muestra un contenido inofensivo. Esta situación subraya el peligro de los dominios de marcador de posición no controlados que pueden ser adquiridos y explotados por actores maliciosos para ataques dirigidos.

Leer el artículo completo

Eufy Robot Vacuum Critical Vulnerabilities

Resumen:
CISA ha emitido una advertencia sobre múltiples vulnerabilidades críticas que afectan a los robots aspiradores Eufy Omni C20 y Omni X10 Pro (versiones anteriores a la 1.6.4). Estas fallas incluyen inyección de comandos, credenciales codificadas y validación incorrecta de certificados, lo que podría permitir a atacantes ejecutar comandos de sistema, acceder a datos sensibles o realizar ataques Man-in-the-Middle para ejecutar código arbitrario. Se recomienda encarecidamente a los usuarios actualizar a la versión 1.6.4 o posterior para mitigar estos riesgos. Además, el aviso incluye prácticas recomendadas para la seguridad de sistemas de control.

Leer el artículo completo

Múltiples Fallas Críticas Botslab G980H

Resumen:
Este aviso de CISA detalla múltiples vulnerabilidades críticas (con puntajes CVSS de hasta 8.8) que afectan a las dashcams Botslab G980H. Las fallas incluyen problemas de autorización, expiración de sesión insuficiente, generación de identificadores predecibles, bypass de autenticación por reenvío, uso de credenciales débiles y transmisión de información sensible en texto plano. La explotación exitosa de estas vulnerabilidades podría permitir a atacantes no autenticados con acceso a la red adyacente eludir controles, obtener acceso no autorizado a datos sensibles y funcionalidades privilegiadas, modificar la configuración del dispositivo y alterar su funcionamiento. Botslab no ha respondido a CISA para mitigar estas vulnerabilidades, lo que significa que no hay un parche oficial disponible. Esta noticia es crucial para entender ataques comunes en dispositivos IoT y las implicaciones de una seguridad deficiente, sirviendo como un excelente material de formación.

Leer el artículo completo

Noticias 24/9/2026

RemControl, Nuevo Malware Bancario Android

Resumen:
Este artículo detalla la aparición de RemControl, una nueva plataforma de malware-as-a-service (MaaS) para Android que se dirige a usuarios en Europa y Canadá. Se propaga a través de campañas de publicidad maliciosa (malvertising) que suplantan a la aplicación TVTap IPTV. RemControl es un malware bancario, lo que significa que su objetivo principal es robar credenciales financieras y otros datos sensibles de los usuarios. Esta noticia es relevante para entender las técnicas de ataque más comunes, como el malvertising y la suplantación de identidad, y sirve como advertencia para los empleados sobre los peligros de descargar aplicaciones de fuentes no oficiales y los riesgos del malware móvil.

Leer el artículo completo

Check Point VPN RCE Explotado

Resumen:
Check Point ha confirmado la explotación activa de una vulnerabilidad crítica (CVE-2026-85102) de ejecución remota de código (RCE) pre-autenticación en la funcionalidad de manejo de certificados VPN de su producto Security Gateway. Esta falla permite a los atacantes ejecutar código arbitrario antes de la autenticación, lo que subraya la urgencia de aplicar parches y monitorear estos sistemas, siendo un vector de ataque común y de alto impacto para dispositivos de perímetro de red.

Leer el artículo completo

HashiCorp Registry Abused for Malware Delivery

Resumen:
Investigadores de ciberseguridad han detectado malware basado en Go distribuido a través de módulos Go y proveedores Terraform maliciosos. Es la primera vez que actores de amenazas utilizan el repositorio centralizado de HashiCorp como vector de distribución de cargas maliciosas. Este hallazgo destaca una nueva técnica de ataque a la cadena de suministro, aprovechando herramientas y registros legítimos para la propagación de malware, lo cual es crucial para entender nuevos métodos de ataque y para la formación sobre la verificación de dependencias.

Leer el artículo completo

MikroTrick: Ataque Completo a Routers MikroTik

Resumen:
Una cadena de dos vulnerabilidades SSH en MikroTik RouterOS, denominada «MikroTrick», permite a atacantes tomar el control administrativo total de routers expuestos a Internet sin necesidad de contraseña, clave SSH o autenticación completada. Las fallas incluyen un error de máquina de estados SSH (CVE-2026-67279) y un bug de inyección de argumentos (CVE-2026-86060) en el proceso de inicio de sesión. Esta noticia es crítica para entender ataques sin credenciales y resalta la importancia de la gestión de parches en dispositivos de red.

Leer el artículo completo

Noticias 23/9/2026

Multa por Brecha de Seguridad Masiva

Resumen:
El regulador de privacidad de datos de Suecia (IMY) ha multado con 183.000 dólares a Miljödata, un proveedor de sistemas de TI, por medidas de seguridad inadecuadas que resultaron en una brecha de datos en agosto de 2025, afectando a 2,2 millones de personas. Este caso subraya las consecuencias financieras y reputacionales de la negligencia en la seguridad.

Leer el artículo completo

WordPress Critical Flaw Code Execution

Resumen:
WordPress ha corregido una vulnerabilidad crítica en su software principal que permitía a atacantes no autenticados cargar archivos PHP externos. En algunos servidores, esta falla podía escalar a la ejecución remota de código. La solución se incluyó en la versión 7.1.2 de WordPress y en parches para versiones anteriores (hasta la 4.7), y se recomienda encarecidamente a los propietarios de sitios web que actualicen de inmediato.

Leer el artículo completo

Vulnerabilidad Crítica Siemens Gestión Industrial

Resumen:
Se ha identificado una vulnerabilidad crítica (CVE-2026-18963) en Siemens Industrial Edge Management que permite a atacantes remotos no autenticados tomar el control completo de cuentas. Esta falla de bypass de autenticación permite restablecer las credenciales de usuario sin necesidad de verificación por correo electrónico, lo que resulta en un riesgo de CVSS 9.1. Las versiones afectadas incluyen Industrial Edge Management Cloud, Pro V1, Pro V2 y Virtual. Siemens ha lanzado parches y recomienda actualizar a las últimas versiones, bloquear el acceso directo a internet, configurar un WAF o desactivar la funcionalidad de restablecimiento de contraseña como medidas de mitigación.

Leer el artículo completo

Alerta XSS en OpenPLC V3

Resumen:
Se ha identificado una vulnerabilidad de Cross-site Scripting (XSS), CVE-2026-88020, en OpenPLC Runtime v3. Esta falla permitiría a un atacante secuestrar cookies de sesión y emitir solicitudes que alteren el estado, lo que podría llevar al control de los controladores lógicos programables (PLC) y los procesos físicos que estos gestionan. Dado que OpenPLC v3 ha llegado al fin de su vida útil, la solución es actualizar urgentemente a OpenPLC v4. Además, el informe incluye valiosas recomendaciones de seguridad aplicables a cualquier empresa, como minimizar la exposición de la red, implementar firewalls, usar VPN para accesos remotos y formar a los empleados sobre cómo evitar ataques de ingeniería social y phishing, siendo un excelente recurso para formación interna.

Leer el artículo completo

CISA Alerta Nuevas Vulnerabilidades Explotadas

Resumen:
La CISA ha añadido cuatro vulnerabilidades activamente explotadas (CVEs) a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Estas vulnerabilidades, que afectan a productos de Check Point, Arista y F5, representan vectores de ataque frecuentes y riesgos significativos. La CISA insta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en riesgos y a priorizar la remediación rápida de las vulnerabilidades listadas en el KEV para fortalecer su postura de seguridad.

Leer el artículo completo

Noticias 22/9/2026

WordPress Click2Shell: Ejecución Código Servidor

Resumen:
Se han publicado los detalles técnicos y una prueba de concepto para una nueva vulnerabilidad de falsificación de petición en sitios cruzados (CSRF), apodada ‘Click2Shell’, que afecta al componente Core de WordPress. Esta falla crítica permite a los atacantes ejecutar código PHP en el servidor, lo que podría llevar a un compromiso completo del sistema. Es crucial que las empresas que utilicen WordPress apliquen parches y consideren esta vulnerabilidad para formación sobre la importancia de la seguridad web y la gestión de vulnerabilidades.

Leer el artículo completo

Campaña Entrevista Roba Cripto Globalmente

Resumen:
La campaña «Contagious Interview», atribuida a actores de amenazas norcoreanos, ha comprometido al menos 30.000 dispositivos en más de 100 países y sustraído fondos o credenciales de más de 7.000 monederos de criptomonedas. Los principales objetivos fueron diseñadores web, ingenieros y especialistas en criptomonedas, lo que destaca la importancia de estar alerta ante ataques de ingeniería social dirigidos a perfiles técnicos y financieros.

Leer el artículo completo

Salarios y transparencia en el sector TECH

En el ecosistema tecnológico actual, especialmente en el ámbito de la consultoría en España, nos enfrentamos a una ineficiencia persistente en los procesos de selección: la opacidad salarial. Es habitual encontrar vacantes con rangos «a definir» o procesos donde la carga de la prueba recae exclusivamente en las expectativas del candidato, sin una oferta recíproca de transparencia por parte de la empresa.

Esta falta de claridad no es solo una cuestión de etiqueta profesional; es una pérdida de competitividad y recursos para ambas partes.

Uno de los consejos más valiosos que puedo dar a cualquier profesional, desde un perfil Junior hasta un Architect, es definir su mínimo aceptable antes de entablar cualquier conversación. Adoptar esta postura no responde a una ambición desmedida, sino a una gestión inteligente del tiempo:

  • Permite descartar oportunidades que no se alinean con nuestra trayectoria.
  • Elimina la improvisación y el factor emocional del proceso.
  • La reticencia de una empresa a hablar de cifras suele ser un síntoma de desorganización interna o falta de madurez en sus políticas de RRHH.

El Valor de la Información en el Mercado Actual

Hablar de compensación económica no resta profesionalidad; al contrario, demuestra una alta consciencia del valor de mercado y de la experiencia propia. Sin embargo, para negociar con éxito, es imperativo manejar datos objetivos. Muchos profesionales operan bajo una venda digital, desconociendo si su salario actual está indexado correctamente a la realidad del sector.

Para quienes necesiten una referencia sólida de su posición en el mercado, podéis consultar este Simulador de Rango Salarial, una herramienta útil para fundamentar vuestras próximas conversaciones de carrera.

WormGPT: la cara oscura de la inteligencia artificial que nadie te está contando

¿Te imaginas una versión de ChatGPT creada específicamente para hackear, estafar y engañar? Pues deja de imaginar. Se llama WormGPT y es real.

¿Qué es WormGPT?

WormGPT es una inteligencia artificial entrenada con propósitos maliciosos. A diferencia de modelos como ChatGPT, que tienen filtros éticos y de seguridad, WormGPT no tiene límites: fue diseñado específicamente para facilitar actividades ilegales, como:

  • Redactar correos de phishing ultra realistas.
  • Automatizar fraudes por email (BEC attacks).
  • Generar malware o scripts peligrosos.
  • Enseñar técnicas de hacking de forma detallada y sin restricciones.

¿Quién lo usa?

Cybercriminales, estafadores y actores maliciosos que buscan automatizar ataques con lenguaje convincente. El peligro no es solo que exista, sino que es fácil de usar y se distribuye por foros clandestinos en la dark web.

Actualmente, gobiernos, investigadores en ciberseguridad y empresas tecnológicas están alertando del crecimiento de estas herramientas. Pero la regulación va muy por detrás del desarrollo de la IA.

En China, un equipo de investigadores ha logrado romper una clave RSA de 90 bits

El proyecto utilizó el D-Wave Advantage, un ordenador cuántico con 5.760 cúbits que no pertenece a ninguna instalación militar secreta ni laboratorio restringido, está disponible para ciertos centros de investigación.

Lo preocupante es que este equipo consiguió vulnerar una clave RSA, uno de los sistemas de cifrado más clásicos y, todavía, presente en infinidad de servicios digitales.

El verdadero temor no es lo que se ha roto hoy, sino lo que puede ser vulnerable mañana. Actualmente, muchas otras plataformas digitales utilizan algoritmos que, en teoría, requerirían miles de años para ser vulnerados por ordenadores tradicionales. Pero los cúbits cambian las reglas del juego.

Noticia completa: Ver

Minientrada

¿Necesitas más almacenamiento? Esta nueva técnica te podría permitir tener almacenamiento ILIMITADO GRATIS

Es posible que te preguntes cómo una partida de ajedrez puede ser usada para almacenar datos. Pero un usuario llamado Wilson lo que ha conseguidos es aprovechar la capacidad de Lichess, una plataforma de ajedrez online, para guardar los movimientos de cada partida. Sin embargo, esto no aclara cómo podría almacenarse un archivo, como un texto o una imagen.

Wilson publicó una demostración en YouTube donde muestra cómo convierte una imagen de baja resolución de Mr. Krabs (de Bob Esponja) a código binario. Cada píxel de la imagen se transforma en una secuencia de ceros y unos. Estos bits luego se convierten en movimientos de ajedrez, utilizando dos bots que jugaron automáticamente casi 20.000 movimientos en 98 partidas.

Al finalizar las partidas, la secuencia de movimientos reflejaba la imagen codificada, que después podía descargarse y decodificarse para recuperar la imagen original.

Aunque este método es técnicamente impresionante, presenta grandes limitaciones. La velocidad de carga es extremadamente lenta: una imagen de 9 KB tardó 90 minutos en subirse, a una velocidad de 2 bytes por segundo, mucho más lenta que una conexión 2G. En resumen, aunque funcional y con el código disponible en open source, no es una opción práctica frente a servicios de almacenamiento en la nube como Google Drive o OneDrive.

En este vídeo explica el funcionamiento de su sistema:

Que las velocidades de carga y descarga sean demasiado lentas, no implica que este experimento carezca de valor práctico o que sea simplemente una curiosidad técnica. Todo lo contrario: es un ingenioso ejemplo de esteganografía, una técnica utilizada para ocultar información dentro de un mensaje o medio que parece inocuo. Esto puede ser especialmente útil cuando se busca proteger la privacidad. Aunque el método de Wilson no emplea un cifrado robusto ni está diseñado para resguardar datos sensibles, sí podría ser utilizado para ocultar pequeños textos o imágenes, sirviendo como una curiosidad creativa.

El concepto de esconder mensajes en partidas de ajedrez no es nuevo. Durante la Segunda Guerra Mundial, por ejemplo, el ajedrez por correspondencia, en el que los jugadores enviaban sus movimientos por correo, era una actividad popular entre soldados y civiles. Sin embargo, los censores en Norteamérica comenzaron a sospechar que algunas de estas partidas transatlánticas podrían estar siendo utilizadas para filtrar secretos militares.

Minientrada

Google aumenta las recompensas por vulnerabilidades en Chrome hasta 250.000 dólares

Google ha decidido incrementar las recompensas de su programa de detección de vulnerabilidades en Chrome, ofreciendo ahora hasta 250.000 dólares para investigadores de seguridad que descubran fallos críticos. Este aumento en las recompensas refleja la continua prioridad de Google en la seguridad de su navegador.

El programa de recompensas, que existe desde 2010, ya ha pagado más de 30 millones de dólares a investigadores. Las nuevas recompensas incluyen aumentos significativos en las categorías de vulnerabilidades relacionadas con la «escalada de privilegios en Windows» y otros errores críticos.

El gigante tecnológico también ha anunciado mejoras en la documentación y recursos para investigadores, con el fin de facilitar la identificación de vulnerabilidades. Estos cambios subrayan la importancia de mantener Chrome seguro frente a posibles ataques y explotaciones.

El fallo de Windows. CrowdStrike ha hablado.

Ya ha pasado casi un mes de uno de los sucesos que ha sido, sin duda, uno de los problemas cibernéticos más importantes del año y posiblemente de la década. Esta definición no la doy solo yo, si no que la dan altos cargos de otras empresas como Omer Grossman (CIO de CyberArk).

La actualización defectuosa hizo que más de 8.5 millones de ordenadores con Windows como sistema operativo estuvieran inservibles y el daño a los procesos empresariales a nivel mundial fue dramático. Este fallo afectó tanto a pequeñas empresas como a infraestructuras críticas, como hospitales.

Desde CrowdStrike explicaron unos días despues lo sucedido y cual fue la causa del error y de no saltar las alarmas de los diversos controles realizados antes de su puesta en producción.

Primero comenzar explicando que hay dos punto clave en este problema:

  1. «Sensor content»
  2. «Rapid response content»

Sensor content

Fue el principal acusado en el momento de máxima tensión. Es muy común que se actualiza y para desplegar debe pasar diversos test (Unitarios, de integración, de estrés y de desempeño). Contiene diversos modelos de machine learning, IA, etc para detectar amenazas de una forma más efizaz.

Los clientes pueden elegir que versión tener. Es decir, pueden escoger actualizar siempre a la última versión (N) o pueden escoger alguna versión previa (N-1, N-2….), que debería estar más testada y, por tanto, ser más estable.

Desde CrowdStrike nos aclararon que este no fue el culpable del incidente. El despliegue fue correcto, paso un exhausitvo QA y todos los test. Es decir, no dio ningún problema.

Rapid response content

Es el encargado de analizar patrones de comportamiento. Busca similitudes con virus conocidos para detectar cuando algún virus muta o se camufla de cierta forma.

El «código» (que realmente no es código como tal), está en un archivo binario propietario. Es decir, es un archivo binario cuyo «código» es privado.

Básicamente funciona con heurísticas de comportamiento, es decir, intenta detectar amenazas basándose en como se comportan los programas y no en lo que son. Para que lo veamos con un ejemplo, se podría decir que se trata de un policía que en lugar de fijarse en tu nombre y antecedentes, analiza si estás teniendo un comportamiento extraño.

Esto se entrega como «Template instance», o lo que es lo mismo, modelos de comportamiento.

Dentro de cada actualización del sensor «Falcon», está dentro este «Rapid Response Content»

Falcon

Tiene tres subsistemas:

  • «Content Configuration System»
  • «Content Interpreter»
  • «Sensor Detection Engine»

Content Configuration System

Nos vamos a centrar en este, que es el que nos importa para este caso.

Antes de cada despliegue, una tarea a realizar es pasar un «Content Validator» que se encarga de comprobar que los «Template Instances» sean los correctos.

¿Qué ocurrió?

El día 28 de marzo se despliega el sensor 7.11. Añade un nuevo «IPC Template Type», que detecta novedosas vías de ataque. Ataques que atacaban a las «Named Pipes» por si te interesa informarte más en profundidad.

El 5 de marzo, se realiza un test de estrés del «IPC Template Type», que resulta exitoso. Se lanza el archivo «Channel File 291», siguiendo todos los tests exitosamente.

Otras tres «IPC Template Instances» se despliegan correctamente entre el 8 y el 24 de abril.

El 19 de julio, se despliegan 2 nuevas «IPC Template Instances». Y es en estas donde empiezan los problemas. El «Content Validator» tiene un bug que hace que no se detecten unos datos inválidos (a pesar de que el 5 de marzo se habían superado todos los test pertinentes). Como no detecta ningún error, se despliega en producción.

El sensor «Falcon» que tienen todos los ordenadores, recibe los datos y los carga en el «Content Interpreter». El «Channel File 291» produce un out-of-bounds memory exception porque también existía un bug de manejo de excepciones.

Y……

Medio mundo parado por una excepción mal manejada que salta de un fichero mínimamente incorrecto que no se detecta por un bug en un «Content Validator» que ha pasado unos tests que justamente no comprobaban lo que falló.

Tienes la explicación completa aquí: https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/